SlideShare a Scribd company logo
WEBサービスのセキュリティ対策
~ライフサイクルごとの対応~
第47回 脆弱性診断ええんやで(^^)
for ルーキーズ
2017/03/25
株式会社アールワークス INOUE
概要
• 本日は「脆弱性診断の手法」の勉強会なので、
サーバの脆弱性対応全体像についてお話をさせ
て頂こうと思います。
▫ サービスのライフサイクルを考える
▫ ライフサイクルの各ステージで、対策を行う
▫ 対策として使えるアプリケーション
お前誰よ
• 所属
▫ サーバ運用会社(MSP:Managed Service Providor)に所属し
ています。
 複数顧客の運用をしていたので、多少は汎用的な知見があると
思います。
 2016/10頃から、セキュリティ関係専門で仕事をすることにな
りました。
• 個人
▫ OSSの脆弱性スキャナ Vuls で少し顔を出しています。
 昨日03/24に2回目のミートアップがあり、少し喋りました。
▫ Facebook「脆弱性診断研究会」も見てます。
▫ 車/バイクのレース、釣り、ダイビング、居合、してます/
ました。
▫ バイノーラル録音で、環境音を撮るのが好き
40歳以上で無名でダメなエンジニア
(元エンジニア)が勉強会で登壇するときの
注意:
http://blogs.itmedia.co.jp/fukuyuki/2017/03/
40.html
- 最初の自己紹介30秒以下にしろよ:
サービスライフサイクル
• 脆弱性対策/セキュリティ対応
▫ 今までは
 「出来上がったサービス」に対して対応していた
 アップデート等が考慮されていないので、対策が困
難な場合がある
▫ これからは、作る段階からセキュリティ対策をす
る
 設計段階から、フェイルセーフやアップデートや安
全なコード設計を意識する
 アプリケーション以外は、
アップデートができれば大体のものは解決できる!
アップデートで解決できる?
• 最近出た脆弱性は、ほぼアップデートで解決可能。
▫ OS
 Windows (Kernerl、ブラウザ、SMB等の脆弱性)
 Linux (Kernel, bash, BIND, NTPなど)
 Cisco IOS
▫ ミドルウェア
 WordPress
 Apache Struts2
 Java
▫ クライアントアプリケーション
 Adobe Reader, Flash Player
アップデートで解決できないものもある
• 自分で作成したアプリケーション
▫ ミドルウェア上で動かす、サービス
 ミドルウェア=Tomcat, Struts2, Wordpress, …
 ミドルウェアの脆弱性ではなく、作成したサービスやWEBア
プリケーション自体の設計ミスなど
 自分で作るより、多数のユーザが利用する製品を使う方が、セ
キュアになる = 多くの目に触れるのでProofされている
 だから、作ったら脆弱性検査をする
• そもそもEOLな製品
▫ サポートから外れたOS
 WindowsServer2000、Windows xp、RHEL5…
▫ サポートバージョンから外れたパッケージ
 OpenSSL 0.9.8
 PHP 5.6以前(ActiveSupport until 2017/01/19)…
とはいえ!
アップデート大切。
• アップデートができるように設計
▫ 運用上、アップデートができる体制にする
▫ サービス終了までにEOLとならないような、利用
製品選択
• アップデートで解決できないものは、より慎重
に作る
▫ サービス作成時に、脆弱性検査をする
▫ リリース前に、脆弱性検査をする
▫ サービスに、EOLが近いものを使わない
ライフサイクルとして対応する
サービス設計時から脆弱性対応ができる設計が必要
▫ 運用フェーズで、アップデートができるように計画
▫ EOLが近い製品を使わない
▫ ステージング環境の用意
• 作成
▫ 構築しながらの、脆弱性検査
▫ なるべく新しいバージョンの、言語/ライブラリを利利用
• 運用
▫ 脆弱性情報の収集と、適用
▫ ステージング環境での、本番アップデート前試験
• 寿命
▫ OSごと捨て去ることで、古いOSサポートの呪縛を防ぐ
ライフサイクルとして対応する
サービス設計時から脆弱性対応ができる設計が必要
▫ 運用フェーズで、アップデートができるように計画
▫ EOLが近い製品を使わない
▫ ステージング環境の用意
• 作成
▫ 構築しながらの、脆弱性検査
▫ なるべく新しいバージョンの、言語/ライブラリを利利用
• 運用
▫ 脆弱性情報の収集と、適用
▫ ステージング環境での、本番アップデート前試験
• 寿命
▫ OSごと捨て去ることで、古いOSサポートの呪縛を防ぐ
本日利用する OWASP ZAP での検査や、
OWASP Dependency Check による検査
メール/RSSなどによる収集
Vuls などでの状況把握
開発時に使えるもの
• OWASP ZAP
▫ OWASP Top10などを「よくある脆弱性」を基に、自分で
検査する
▫ 脆弱性の知識量がないと使えないかも?
 「脆弱性診断ええんやで(^^) for ルーキーズ」などで知識を増
やす
 最終段階では専門業者に委託するのもあり
▫ 未知の脆弱性を検査
• OWASP Dependency Check
▫ WEBアプリケーションが利用している既知の脆弱性が存在
するコンポーネントを、検査/発見するものです
▫ 古いライブラリやミドルウェアなどを検知可能
▫ 既知の脆弱性を検査
運用時に使えるもの
• Vuls
▫ https://github.com/future-architect/vuls/
▫ 残存する脆弱性を可視化する
 yumやaptなどでパッケージの更新があるかを確認
し、changelogから抽出したCVE番号から影響度を
可視化する
 yumやaptなどのパッケージマネージャでは、「更
新がある」ことしかわからず、「更新しないことで、
どのような脆弱性が残っているのか」がわからない
vuls
• Demo
▫ http://usiusi360.github.io/vulsrepo/
脆弱性情報検知後の対応
• Vulsを使う
▫ サーバに残存する脆弱性が、CVE番号でわかる
• 検知後は…
▫ 対応をする必要がある
 脅威度の判定:トリアージ
 CVSS Scoreだけでなく、Vectorを見る
 アップデート
 パッケージ更新できる設計
 ワークアラウンド
 パッケージ更新できない場合
適用可否を判断するのは、
難しい
→アップデートできる構成
を!
まとめ
• 脆弱性対応は、ライフサイクルで考えましょう
▫ WEBアプリケーション作成時には、OWASP Zap
やDependency Checkで検査
▫ 運用段階になったら、Vulsなどで残存脆弱性を可
視化し、アップデート
• 何よりも
▫ パッケージ類は、アップデートで脆弱性はある程
度防げる
▫ 構築時からアップデートできるように設計
Appendix: Vuls
• Vuls
▫ https://github.com/future-architect/vuls/
▫ https://github.com/usiusi360/vulsrepo
• Vuls meetup Vol.1, Vol.2
▫ https://vuls-jp.connpass.com/
• IDCF テックブログ
▫ http://blog.idcf.jp/entry/idcf-vuls
▫ http://blog.idcf.jp/entry/idcf-vuls2
• Vuls関連リンク集
▫ http://qiita.com/usiusi360/items/aeb3cd3630badfac
db4e

More Related Content

Viewers also liked

バックアップの基礎知識
バックアップの基礎知識バックアップの基礎知識
バックアップの基礎知識
hogehuga
 
●●●の知らないSBCの世界
●●●の知らないSBCの世界●●●の知らないSBCの世界
●●●の知らないSBCの世界
Fujishiro Takuya
 
マルウェア流入対策のもうひと工夫~プロが厳選!低予算でもできる効果あるセキュリティ施策~
マルウェア流入対策のもうひと工夫~プロが厳選!低予算でもできる効果あるセキュリティ施策~マルウェア流入対策のもうひと工夫~プロが厳選!低予算でもできる効果あるセキュリティ施策~
マルウェア流入対策のもうひと工夫~プロが厳選!低予算でもできる効果あるセキュリティ施策~
Tomohiro Nakashima
 
脆弱性情報はこうしてやってくる
脆弱性情報はこうしてやってくる脆弱性情報はこうしてやってくる
脆弱性情報はこうしてやってくる
JPCERT Coordination Center
 
Windows server2012のインストールと初期構築 for biginner
Windows server2012のインストールと初期構築 for biginnerWindows server2012のインストールと初期構築 for biginner
Windows server2012のインストールと初期構築 for biginner
hogehuga
 
JANOG39 脆弱性ハンドリングを楽にするBoF進行資料
JANOG39 脆弱性ハンドリングを楽にするBoF進行資料JANOG39 脆弱性ハンドリングを楽にするBoF進行資料
JANOG39 脆弱性ハンドリングを楽にするBoF進行資料
Tomohiro Nakashima
 
CocoaPodsのはなし
CocoaPodsのはなしCocoaPodsのはなし
CocoaPodsのはなし
Hironytic
 
Forum IA BX mars 2016 - Blade Runner
Forum IA BX mars 2016 - Blade RunnerForum IA BX mars 2016 - Blade Runner
Forum IA BX mars 2016 - Blade Runner
Armelle Gilliard
 
11 flowers gifts which are perfect for allergy sufferers
11 flowers gifts which are perfect for allergy sufferers11 flowers gifts which are perfect for allergy sufferers
11 flowers gifts which are perfect for allergy sufferers
Celine Wilson
 
Pharmaceutical microbiology west coast
Pharmaceutical microbiology west coastPharmaceutical microbiology west coast
Pharmaceutical microbiology west coast
Alia Malick
 
Prise en charge du lymphoedème en hospitalisation complète
Prise en charge du lymphoedème en hospitalisation complètePrise en charge du lymphoedème en hospitalisation complète
Prise en charge du lymphoedème en hospitalisation complète
Maxime Blanc-Fontes
 
SP.Matveev.IComp.Cover.AUG2016
SP.Matveev.IComp.Cover.AUG2016SP.Matveev.IComp.Cover.AUG2016
SP.Matveev.IComp.Cover.AUG2016Alex Matveev
 
Dementia: An Overview
Dementia: An OverviewDementia: An Overview
Dementia: An Overview
Irene Ryan
 
Secret encoder ring
Secret encoder ringSecret encoder ring
Secret encoder ring
Toby Jaffey
 
The Crazy Cuban's Secret
The  Crazy Cuban's   SecretThe  Crazy Cuban's   Secret
The Crazy Cuban's Secret
Lazaro Almenares
 

Viewers also liked (16)

バックアップの基礎知識
バックアップの基礎知識バックアップの基礎知識
バックアップの基礎知識
 
hbstudy37 slide
hbstudy37 slidehbstudy37 slide
hbstudy37 slide
 
●●●の知らないSBCの世界
●●●の知らないSBCの世界●●●の知らないSBCの世界
●●●の知らないSBCの世界
 
マルウェア流入対策のもうひと工夫~プロが厳選!低予算でもできる効果あるセキュリティ施策~
マルウェア流入対策のもうひと工夫~プロが厳選!低予算でもできる効果あるセキュリティ施策~マルウェア流入対策のもうひと工夫~プロが厳選!低予算でもできる効果あるセキュリティ施策~
マルウェア流入対策のもうひと工夫~プロが厳選!低予算でもできる効果あるセキュリティ施策~
 
脆弱性情報はこうしてやってくる
脆弱性情報はこうしてやってくる脆弱性情報はこうしてやってくる
脆弱性情報はこうしてやってくる
 
Windows server2012のインストールと初期構築 for biginner
Windows server2012のインストールと初期構築 for biginnerWindows server2012のインストールと初期構築 for biginner
Windows server2012のインストールと初期構築 for biginner
 
JANOG39 脆弱性ハンドリングを楽にするBoF進行資料
JANOG39 脆弱性ハンドリングを楽にするBoF進行資料JANOG39 脆弱性ハンドリングを楽にするBoF進行資料
JANOG39 脆弱性ハンドリングを楽にするBoF進行資料
 
CocoaPodsのはなし
CocoaPodsのはなしCocoaPodsのはなし
CocoaPodsのはなし
 
Forum IA BX mars 2016 - Blade Runner
Forum IA BX mars 2016 - Blade RunnerForum IA BX mars 2016 - Blade Runner
Forum IA BX mars 2016 - Blade Runner
 
11 flowers gifts which are perfect for allergy sufferers
11 flowers gifts which are perfect for allergy sufferers11 flowers gifts which are perfect for allergy sufferers
11 flowers gifts which are perfect for allergy sufferers
 
Pharmaceutical microbiology west coast
Pharmaceutical microbiology west coastPharmaceutical microbiology west coast
Pharmaceutical microbiology west coast
 
Prise en charge du lymphoedème en hospitalisation complète
Prise en charge du lymphoedème en hospitalisation complètePrise en charge du lymphoedème en hospitalisation complète
Prise en charge du lymphoedème en hospitalisation complète
 
SP.Matveev.IComp.Cover.AUG2016
SP.Matveev.IComp.Cover.AUG2016SP.Matveev.IComp.Cover.AUG2016
SP.Matveev.IComp.Cover.AUG2016
 
Dementia: An Overview
Dementia: An OverviewDementia: An Overview
Dementia: An Overview
 
Secret encoder ring
Secret encoder ringSecret encoder ring
Secret encoder ring
 
The Crazy Cuban's Secret
The  Crazy Cuban's   SecretThe  Crazy Cuban's   Secret
The Crazy Cuban's Secret
 

Similar to 20170325 institute of-vulnerability_assessment

クラウドセキュリティ基礎 #seccamp
クラウドセキュリティ基礎 #seccampクラウドセキュリティ基礎 #seccamp
クラウドセキュリティ基礎 #seccamp
Masahiro NAKAYAMA
 
スカイアーチセミナー:自社アプリをクラウド展開する為の『失敗しない3つの法則
スカイアーチセミナー:自社アプリをクラウド展開する為の『失敗しない3つの法則スカイアーチセミナー:自社アプリをクラウド展開する為の『失敗しない3つの法則
スカイアーチセミナー:自社アプリをクラウド展開する為の『失敗しない3つの法則
株式会社スカイアーチネットワークス
 
スカイアーチセミナー:[スカイアーチ AWS共催]AWS移行のプロが教える!導入への3ステップ:150521
スカイアーチセミナー:[スカイアーチ AWS共催]AWS移行のプロが教える!導入への3ステップ:150521スカイアーチセミナー:[スカイアーチ AWS共催]AWS移行のプロが教える!導入への3ステップ:150521
スカイアーチセミナー:[スカイアーチ AWS共催]AWS移行のプロが教える!導入への3ステップ:150521
株式会社スカイアーチネットワークス
 
デブサミ2013【15-C-8】セキュリティ要求仕様モデルプランで日本は変わるか?(百瀬昌幸氏)
デブサミ2013【15-C-8】セキュリティ要求仕様モデルプランで日本は変わるか?(百瀬昌幸氏)デブサミ2013【15-C-8】セキュリティ要求仕様モデルプランで日本は変わるか?(百瀬昌幸氏)
デブサミ2013【15-C-8】セキュリティ要求仕様モデルプランで日本は変わるか?(百瀬昌幸氏)
Developers Summit
 
「DevSecOpsとは?」の一歩先 (CloudNative Days Tokyo 2021)
「DevSecOpsとは?」の一歩先 (CloudNative Days Tokyo 2021)「DevSecOpsとは?」の一歩先 (CloudNative Days Tokyo 2021)
「DevSecOpsとは?」の一歩先 (CloudNative Days Tokyo 2021)
Masaya Tahara
 
失敗事例で学ぶ負荷試験
失敗事例で学ぶ負荷試験失敗事例で学ぶ負荷試験
失敗事例で学ぶ負荷試験
樽八 仲川
 
06.超初心者向けセキュリティ入門(.netの解析と対策)
06.超初心者向けセキュリティ入門(.netの解析と対策)06.超初心者向けセキュリティ入門(.netの解析と対策)
06.超初心者向けセキュリティ入門(.netの解析と対策)
Study Group by SciencePark Corp.
 
Management for Security Life Cycle (日本語版)
Management for Security Life Cycle (日本語版)Management for Security Life Cycle (日本語版)
Management for Security Life Cycle (日本語版)
Akitsugu Ito
 
Webアプリケーション脆弱性診断について
Webアプリケーション脆弱性診断についてWebアプリケーション脆弱性診断について
Webアプリケーション脆弱性診断について
tobaru_yuta
 
安全なPHPアプリケーションの作り方2014
安全なPHPアプリケーションの作り方2014安全なPHPアプリケーションの作り方2014
安全なPHPアプリケーションの作り方2014Hiroshi Tokumaru
 
20160125 power cms_cloud_public
20160125 power cms_cloud_public20160125 power cms_cloud_public
20160125 power cms_cloud_public
Six Apart
 
スカイアーチセミナー:Web制作会社エンジニア様向け『クラウド活用3つの秘訣』:150225
スカイアーチセミナー:Web制作会社エンジニア様向け『クラウド活用3つの秘訣』:150225スカイアーチセミナー:Web制作会社エンジニア様向け『クラウド活用3つの秘訣』:150225
スカイアーチセミナー:Web制作会社エンジニア様向け『クラウド活用3つの秘訣』:150225
株式会社スカイアーチネットワークス
 
今、おさえておきたい DevOps
今、おさえておきたい DevOps 今、おさえておきたい DevOps
今、おさえておきたい DevOps
智治 長沢
 
パスワードの重要性について
パスワードの重要性についてパスワードの重要性について
パスワードの重要性について
さくらインターネット株式会社
 
20171023 mt azure_handson
20171023 mt azure_handson20171023 mt azure_handson
20171023 mt azure_handson
Six Apart
 
「最近のwebアプリケーションの脆弱性やそれを悪用する攻撃の動向」OWASP Kansai
「最近のwebアプリケーションの脆弱性やそれを悪用する攻撃の動向」OWASP Kansai「最近のwebアプリケーションの脆弱性やそれを悪用する攻撃の動向」OWASP Kansai
「最近のwebアプリケーションの脆弱性やそれを悪用する攻撃の動向」OWASP Kansai
OWASP Kansai
 
20170408 securiy-planning
20170408 securiy-planning20170408 securiy-planning
20170408 securiy-planning
hogehuga
 
JAWS-UG三都物語_企業でのAWS導入のエントリーポイント
JAWS-UG三都物語_企業でのAWS導入のエントリーポイントJAWS-UG三都物語_企業でのAWS導入のエントリーポイント
JAWS-UG三都物語_企業でのAWS導入のエントリーポイントToshiyuki Konparu
 
【Explanatory material】Securify_v1.2.pptx
【Explanatory material】Securify_v1.2.pptx【Explanatory material】Securify_v1.2.pptx
【Explanatory material】Securify_v1.2.pptx
mihokawagoe
 
エンジニア必見!Sreへの第一歩
エンジニア必見!Sreへの第一歩エンジニア必見!Sreへの第一歩
エンジニア必見!Sreへの第一歩
Takuya Tezuka
 

Similar to 20170325 institute of-vulnerability_assessment (20)

クラウドセキュリティ基礎 #seccamp
クラウドセキュリティ基礎 #seccampクラウドセキュリティ基礎 #seccamp
クラウドセキュリティ基礎 #seccamp
 
スカイアーチセミナー:自社アプリをクラウド展開する為の『失敗しない3つの法則
スカイアーチセミナー:自社アプリをクラウド展開する為の『失敗しない3つの法則スカイアーチセミナー:自社アプリをクラウド展開する為の『失敗しない3つの法則
スカイアーチセミナー:自社アプリをクラウド展開する為の『失敗しない3つの法則
 
スカイアーチセミナー:[スカイアーチ AWS共催]AWS移行のプロが教える!導入への3ステップ:150521
スカイアーチセミナー:[スカイアーチ AWS共催]AWS移行のプロが教える!導入への3ステップ:150521スカイアーチセミナー:[スカイアーチ AWS共催]AWS移行のプロが教える!導入への3ステップ:150521
スカイアーチセミナー:[スカイアーチ AWS共催]AWS移行のプロが教える!導入への3ステップ:150521
 
デブサミ2013【15-C-8】セキュリティ要求仕様モデルプランで日本は変わるか?(百瀬昌幸氏)
デブサミ2013【15-C-8】セキュリティ要求仕様モデルプランで日本は変わるか?(百瀬昌幸氏)デブサミ2013【15-C-8】セキュリティ要求仕様モデルプランで日本は変わるか?(百瀬昌幸氏)
デブサミ2013【15-C-8】セキュリティ要求仕様モデルプランで日本は変わるか?(百瀬昌幸氏)
 
「DevSecOpsとは?」の一歩先 (CloudNative Days Tokyo 2021)
「DevSecOpsとは?」の一歩先 (CloudNative Days Tokyo 2021)「DevSecOpsとは?」の一歩先 (CloudNative Days Tokyo 2021)
「DevSecOpsとは?」の一歩先 (CloudNative Days Tokyo 2021)
 
失敗事例で学ぶ負荷試験
失敗事例で学ぶ負荷試験失敗事例で学ぶ負荷試験
失敗事例で学ぶ負荷試験
 
06.超初心者向けセキュリティ入門(.netの解析と対策)
06.超初心者向けセキュリティ入門(.netの解析と対策)06.超初心者向けセキュリティ入門(.netの解析と対策)
06.超初心者向けセキュリティ入門(.netの解析と対策)
 
Management for Security Life Cycle (日本語版)
Management for Security Life Cycle (日本語版)Management for Security Life Cycle (日本語版)
Management for Security Life Cycle (日本語版)
 
Webアプリケーション脆弱性診断について
Webアプリケーション脆弱性診断についてWebアプリケーション脆弱性診断について
Webアプリケーション脆弱性診断について
 
安全なPHPアプリケーションの作り方2014
安全なPHPアプリケーションの作り方2014安全なPHPアプリケーションの作り方2014
安全なPHPアプリケーションの作り方2014
 
20160125 power cms_cloud_public
20160125 power cms_cloud_public20160125 power cms_cloud_public
20160125 power cms_cloud_public
 
スカイアーチセミナー:Web制作会社エンジニア様向け『クラウド活用3つの秘訣』:150225
スカイアーチセミナー:Web制作会社エンジニア様向け『クラウド活用3つの秘訣』:150225スカイアーチセミナー:Web制作会社エンジニア様向け『クラウド活用3つの秘訣』:150225
スカイアーチセミナー:Web制作会社エンジニア様向け『クラウド活用3つの秘訣』:150225
 
今、おさえておきたい DevOps
今、おさえておきたい DevOps 今、おさえておきたい DevOps
今、おさえておきたい DevOps
 
パスワードの重要性について
パスワードの重要性についてパスワードの重要性について
パスワードの重要性について
 
20171023 mt azure_handson
20171023 mt azure_handson20171023 mt azure_handson
20171023 mt azure_handson
 
「最近のwebアプリケーションの脆弱性やそれを悪用する攻撃の動向」OWASP Kansai
「最近のwebアプリケーションの脆弱性やそれを悪用する攻撃の動向」OWASP Kansai「最近のwebアプリケーションの脆弱性やそれを悪用する攻撃の動向」OWASP Kansai
「最近のwebアプリケーションの脆弱性やそれを悪用する攻撃の動向」OWASP Kansai
 
20170408 securiy-planning
20170408 securiy-planning20170408 securiy-planning
20170408 securiy-planning
 
JAWS-UG三都物語_企業でのAWS導入のエントリーポイント
JAWS-UG三都物語_企業でのAWS導入のエントリーポイントJAWS-UG三都物語_企業でのAWS導入のエントリーポイント
JAWS-UG三都物語_企業でのAWS導入のエントリーポイント
 
【Explanatory material】Securify_v1.2.pptx
【Explanatory material】Securify_v1.2.pptx【Explanatory material】Securify_v1.2.pptx
【Explanatory material】Securify_v1.2.pptx
 
エンジニア必見!Sreへの第一歩
エンジニア必見!Sreへの第一歩エンジニア必見!Sreへの第一歩
エンジニア必見!Sreへの第一歩
 

More from hogehuga

LT大会資料 URL踏むとBSoDになる、心あたたまるお話
LT大会資料 URL踏むとBSoDになる、心あたたまるお話LT大会資料 URL踏むとBSoDになる、心あたたまるお話
LT大会資料 URL踏むとBSoDになる、心あたたまるお話
hogehuga
 
水風呂道
水風呂道水風呂道
水風呂道
hogehuga
 
本当は怖いフリーWiFi(社内怪談LT)
本当は怖いフリーWiFi(社内怪談LT)本当は怖いフリーWiFi(社内怪談LT)
本当は怖いフリーWiFi(社内怪談LT)
hogehuga
 
最近のドローン界隈(仮)
最近のドローン界隈(仮)最近のドローン界隈(仮)
最近のドローン界隈(仮)
hogehuga
 
サウナととのいと水風呂ととのい
サウナととのいと水風呂ととのいサウナととのいと水風呂ととのい
サウナととのいと水風呂ととのい
hogehuga
 
Vuls祭り5 ; 脆弱性トリアージの考え方
Vuls祭り5 ; 脆弱性トリアージの考え方Vuls祭り5 ; 脆弱性トリアージの考え方
Vuls祭り5 ; 脆弱性トリアージの考え方
hogehuga
 
SIEMやログ監査で重要な事
SIEMやログ監査で重要な事SIEMやログ監査で重要な事
SIEMやログ監査で重要な事
hogehuga
 
Owasp io t_top10_and_drone
Owasp io t_top10_and_droneOwasp io t_top10_and_drone
Owasp io t_top10_and_drone
hogehuga
 
Drone collection2019
Drone collection2019Drone collection2019
Drone collection2019
hogehuga
 
ハラスメントについて
ハラスメントについてハラスメントについて
ハラスメントについて
hogehuga
 
ハニーポットのログ、毎日アクセスログを見よう
ハニーポットのログ、毎日アクセスログを見ようハニーポットのログ、毎日アクセスログを見よう
ハニーポットのログ、毎日アクセスログを見よう
hogehuga
 
ドローンの現状とハッキング(概要版)
ドローンの現状とハッキング(概要版)ドローンの現状とハッキング(概要版)
ドローンの現状とハッキング(概要版)
hogehuga
 
Vuls祭りvol3
Vuls祭りvol3Vuls祭りvol3
Vuls祭りvol3
hogehuga
 
Honypotのログを見る
Honypotのログを見るHonypotのログを見る
Honypotのログを見る
hogehuga
 
ハニーポッターと謎のアクセス
ハニーポッターと謎のアクセスハニーポッターと謎のアクセス
ハニーポッターと謎のアクセス
hogehuga
 
WEBサイトのセキュリティ対策 -継続的なアップデート-
WEBサイトのセキュリティ対策 -継続的なアップデート-WEBサイトのセキュリティ対策 -継続的なアップデート-
WEBサイトのセキュリティ対策 -継続的なアップデート-
hogehuga
 
(Vulsで)脆弱性対策をもっと楽に!
(Vulsで)脆弱性対策をもっと楽に!(Vulsで)脆弱性対策をもっと楽に!
(Vulsで)脆弱性対策をもっと楽に!
hogehuga
 

More from hogehuga (17)

LT大会資料 URL踏むとBSoDになる、心あたたまるお話
LT大会資料 URL踏むとBSoDになる、心あたたまるお話LT大会資料 URL踏むとBSoDになる、心あたたまるお話
LT大会資料 URL踏むとBSoDになる、心あたたまるお話
 
水風呂道
水風呂道水風呂道
水風呂道
 
本当は怖いフリーWiFi(社内怪談LT)
本当は怖いフリーWiFi(社内怪談LT)本当は怖いフリーWiFi(社内怪談LT)
本当は怖いフリーWiFi(社内怪談LT)
 
最近のドローン界隈(仮)
最近のドローン界隈(仮)最近のドローン界隈(仮)
最近のドローン界隈(仮)
 
サウナととのいと水風呂ととのい
サウナととのいと水風呂ととのいサウナととのいと水風呂ととのい
サウナととのいと水風呂ととのい
 
Vuls祭り5 ; 脆弱性トリアージの考え方
Vuls祭り5 ; 脆弱性トリアージの考え方Vuls祭り5 ; 脆弱性トリアージの考え方
Vuls祭り5 ; 脆弱性トリアージの考え方
 
SIEMやログ監査で重要な事
SIEMやログ監査で重要な事SIEMやログ監査で重要な事
SIEMやログ監査で重要な事
 
Owasp io t_top10_and_drone
Owasp io t_top10_and_droneOwasp io t_top10_and_drone
Owasp io t_top10_and_drone
 
Drone collection2019
Drone collection2019Drone collection2019
Drone collection2019
 
ハラスメントについて
ハラスメントについてハラスメントについて
ハラスメントについて
 
ハニーポットのログ、毎日アクセスログを見よう
ハニーポットのログ、毎日アクセスログを見ようハニーポットのログ、毎日アクセスログを見よう
ハニーポットのログ、毎日アクセスログを見よう
 
ドローンの現状とハッキング(概要版)
ドローンの現状とハッキング(概要版)ドローンの現状とハッキング(概要版)
ドローンの現状とハッキング(概要版)
 
Vuls祭りvol3
Vuls祭りvol3Vuls祭りvol3
Vuls祭りvol3
 
Honypotのログを見る
Honypotのログを見るHonypotのログを見る
Honypotのログを見る
 
ハニーポッターと謎のアクセス
ハニーポッターと謎のアクセスハニーポッターと謎のアクセス
ハニーポッターと謎のアクセス
 
WEBサイトのセキュリティ対策 -継続的なアップデート-
WEBサイトのセキュリティ対策 -継続的なアップデート-WEBサイトのセキュリティ対策 -継続的なアップデート-
WEBサイトのセキュリティ対策 -継続的なアップデート-
 
(Vulsで)脆弱性対策をもっと楽に!
(Vulsで)脆弱性対策をもっと楽に!(Vulsで)脆弱性対策をもっと楽に!
(Vulsで)脆弱性対策をもっと楽に!
 

20170325 institute of-vulnerability_assessment